본문 바로가기
삵

아파치 APISIX 3.19.0 공개, 업스트림 TLS 검증 적용

조회 0 · 댓글 0
매매큠작성자2026년 10월 1일

아파치 소프트웨어 재단의 API 게이트웨이인 아파치 APISIX(Apache APISIX)가 9월 28일 3.19.0을 공개했습니다. 신규 기능이 여럿 추가됐지만, 운영 입장에서 먼저 봐야 할 것은 호환성을 깨는 변경입니다. 가장 큰 항목은 업스트림 TLS 인증서 검증이 실제로 동작하게 바뀐 것입니다.

그동안 HTTPS, gRPCS 업스트림에서 upstream.tls.verify 값은 사실상 효력이 없었습니다. 3.19.0부터는 이 옵션이 인증서 체인과 호스트명을 실제로 검증합니다. 즉 기존에 verify를 켜 둔 업스트림이라도 신뢰되지 않는 인증서이거나 호스트명이 일치하지 않으면 TLS 연결이 실패하고, 보통 502 응답으로 떨어집니다. 이 밖에도 OpenID Connect 인트로스펙션의 issuer 허용목록 적용, 빈 비밀번호를 거부하는 Basic 인증, 레디스 TLS 연결의 서버 이름 검증 등 보안 쪽을 조이는 변경이 함께 들어갔습니다.

신규 기능으로는 스트림 라우트의 TLS 패스스루(ClientHello의 SNI로 업스트림을 고르고 암호화를 끊지 않고 전달), APISIX가 직접 프레임을 파싱하는 웹소켓 처리, 신규 노드에 트래픽을 점진적으로 올리는 업스트림 슬로 스타트, OpenAPI 문서를 MCP 도구로 노출하는 플러그인, GraphQL 쿼리 비용 기반 레이트 리밋 등이 추가됐습니다.

API 게이트웨이를 앞단에 두고 백엔드로 HTTPS나 gRPCS를 쓰는 환경이라면 업그레이드 전에 업스트림 인증서와 설정된 호스트명을 맞춰 두는 점검이 필요해 보입니다. 운영 중에 올리면 그동안 느슨하게 넘어가던 인증서 불일치가 한꺼번에 502로 드러날 수 있습니다. 바로 올리기보다 스테이징에서 verify 동작과 인증서 체인을 먼저 확인하는 편이 안전합니다.

🔗 https://apisix.apache.org/blog/2026/09/28/release-apache-apisix-3.19.0/

🔗 https://apisix.apache.org/blog/2026/09/30/2026-sep-monthly-report/

로그인 후 답글을 남길 수 있습니다.